主頁 > 企業開發 > koa2實作jwt登錄

koa2實作jwt登錄

2020-09-22 00:03:01 企業開發

1.jwt介紹

介紹部分轉載自阮一峰《JSON Web Token 入門教程》

0.session 登錄

1、用戶向服務器發送用戶名和密碼,

2、服務器驗證通過后,在當前對話(session)里面保存相關資料,比如用戶角色、登錄時間等等,

3、服務器向用戶回傳一個 session_id,寫入用戶的 Cookie,

4、用戶隨后的每一次請求,都會通過 Cookie,將 session_id 傳回服務器,

5、服務器收到 session_id,找到前期保存的資料,由此得知用戶的身份,

1.session登錄存在的問題

這種模式的問題在于,擴展性(scaling)不好,單機當然沒有問題,如果是服務器集群,或者是跨域的服務導向架構,就要求 session 資料共享,每臺服務器都能夠讀取 session,

舉例來說,A 網站和 B 網站是同一家公司的關聯服務,現在要求,用戶只要在其中一個網站登錄,再訪問另一個網站就會自動登錄,請問怎么實作?

一種解決方案是 session 資料持久化,寫入資料庫或別的持久層,各種服務收到請求后,都向持久層請求資料,這種方案的優點是架構清晰,缺點是工程量比較大,另外,持久層萬一掛了,就會單點失敗,

另一種方案是服務器索性不保存 session 資料了,所有資料都保存在客戶端,每次請求都發回服務器,JWT 就是這種方案的一個代表,

2.原理

JWT 的原理是,服務器認證以后,生成一個 JSON 物件,發回給用戶,就像下面這樣,

{
  "姓名": "張三",
  "角色": "管理員",
  "到期時間": "2018年7月1日0點0分"
}

以后,用戶與服務端通信的時候,都要發回這個 JSON 物件,服務器完全只靠這個物件認定用戶身份,為了防止用戶篡改資料,服務器在生成這個物件的時候,會加上簽名(詳見后文),

服務器就不保存任何 session 資料了,也就是說,服務器變成無狀態了,從而比較容易實作擴展,

3.JWT 的資料結構

實際的 JWT 大概就像下面這樣,

img

它是一個很長的字串,中間用點(.)分隔成三個部分,注意,JWT 內部是沒有換行的,這里只是為了便于展示,將它寫成了幾行,

JWT 的三個部分依次如下,

  • Header(頭部)
  • Payload(負載)
  • Signature(簽名)

寫成一行,就是下面的樣子,

Header.Payload.Signature

img

下面依次介紹這三個部分,

3.1 Header

Header 部分是一個 JSON 物件,描述 JWT 的元資料,通常是下面的樣子,

{
  "alg": "HS256",
  "typ": "JWT"
}

上面代碼中,alg屬性表示簽名的演算法(algorithm),默認是 HMAC SHA256(寫成 HS256);typ屬性表示這個令牌(token)的型別(type),JWT 令牌統一寫為JWT

最后,將上面的 JSON 物件使用 Base64URL 演算法(詳見后文)轉成字串,

3.2 Payload

Payload 部分也是一個 JSON 物件,用來存放實際需要傳遞的資料,JWT 規定了7個官方欄位,供選用,

  • iss (issuer):簽發人
  • exp (expiration time):過期時間
  • sub (subject):主題
  • aud (audience):受眾
  • nbf (Not Before):生效時間
  • iat (Issued At):簽發時間
  • jti (JWT ID):編號

除了官方欄位,你還可以在這個部分定義私有欄位,下面就是一個例子,

{
  "sub": "1234567890",
  "name": "John Doe",
  "admin": true
}

注意,JWT 默認是不加密的,任何人都可以讀到,所以不要把秘密資訊放在這個部分,

這個 JSON 物件也要使用 Base64URL 演算法轉成字串,

3.3 Signature

Signature 部分是對前兩部分的簽名,防止資料篡改,

首先,需要指定一個密鑰(secret),這個密鑰只有服務器才知道,不能泄露給用戶,然后,使用 Header 里面指定的簽名演算法(默認是 HMAC SHA256),按照下面的公式產生簽名,

HMACSHA256(
  base64UrlEncode(header) + "." +
  base64UrlEncode(payload),
  secret)

算出簽名以后,把 Header、Payload、Signature 三個部分拼成一個字串,每個部分之間用"點"(.)分隔,就可以回傳給用戶,

3.4 Base64URL

前面提到,Header 和 Payload 串型化的演算法是 Base64URL,這個演算法跟 Base64 演算法基本類似,但有一些小的不同,

JWT 作為一個令牌(token),有些場合可能會放到 URL(比如 api.example.com/?token=xxx),Base64 有三個字符+/=,在 URL 里面有特殊含義,所以要被替換掉:=被省略、+替換成-/替換成_ ,這就是 Base64URL 演算法,

4.JWT 的使用方式

客戶端收到服務器回傳的 JWT,可以儲存在 Cookie 里面,也可以儲存在 localStorage,

此后,客戶端每次與服務器通信,都要帶上這個 JWT,你可以把它放在 Cookie 里面自動發送,但是這樣不能跨域,所以更好的做法是放在 HTTP 請求的頭資訊Authorization欄位里面,

Authorization: Bearer <token>

另一種做法是,跨域的時候,JWT 就放在 POST 請求的資料體里面,

5.JWT 的幾個特點

(1)JWT 默認是不加密,但也是可以加密的,生成原始 Token 以后,可以用密鑰再加密一次,

(2)JWT 不加密的情況下,不能將秘密資料寫入 JWT,

(3)JWT 不僅可以用于認證,也可以用于交換資訊,有效使用 JWT,可以降低服務器查詢資料庫的次數,

(4)JWT 的最大缺點是,由于服務器不保存 session 狀態,因此無法在使用程序中廢止某個 token,或者更改 token 的權限,也就是說,一旦 JWT 簽發了,在到期之前就會始終有效,除非服務器部署額外的邏輯,

(5)JWT 本身包含了認證資訊,一旦泄露,任何人都可以獲得該令牌的所有權限,為了減少盜用,JWT 的有效期應該設定得比較短,對于一些比較重要的權限,使用時應該再次對用戶進行認證,

(6)為了減少盜用,JWT 不應該使用 HTTP 協議明碼傳輸,要使用 HTTPS 協議傳輸,

2.koa2中使用jwt

1.jsonwebtoken插件

這個插件提供了生成jwt,校驗jwt,解碼jwt的能力,在專案中,我們僅需要使用生成jwt,和解碼jwt的能力,就可以了,

生成token

const jsonwebtoken = require('jsonwebtoken');

const USER = {
  username: 'zhangsan',
  password: '123456',
  id: 100
}

const SECRET = 'laotie666'; //隨意輸入

const token = jsonwebtoken.sign(
          { name: USER.username, id: USER.id },  // 加密userToken
          SECRET,
          { expiresIn: '1h' }
        )

這樣就生成了一串字串,token現在的值是:

"eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJuYW1lIjoiemhhbmdzYW4iLCJpZCI6MTAwLCJpYXQiOjE1ODg1MTM2NTksImV4cCI6MTU4ODUxNzI1OX0.jFXifMFFizqRUK0V5clFql4VrtrQiTaD_wpsogNi6TY"

如果我想要獲取這上面的資訊,不需要知道秘鑰,直接使用jsonwebtoken這個插件就可以了,

const jsonwebtoken = require('jsonwebtoken');

const token = "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJuYW1lIjoiemhhbmdzYW4iLCJpZCI6MTAwLCJpYXQiOjE1ODg1MTM2NTksImV4cCI6MTU4ODUxNzI1OX0.jFXifMFFizqRUK0V5clFql4VrtrQiTaD_wpsogNi6TY"

console.log(jsonwebtoken.decode(token)); // { name: 'zhangsan', id: 100, iat: 1588511684, exp: 1588515284 }

2.koa-jwt 中間件的使用

這個中間件提供了一個校驗方法,可以在專案中全域校驗,兩行代碼就搞定了,

const koa = require('koa');
const koajwt = require('koa-jwt');
const app = new koa();

const SECRET = 'laotie666'; // demo,可更換

app.use(koajwt({ secret: SECRET }).unless({
  // 登錄介面不需要驗證
  path: [/^\/api\/login/]
}));

我們發送請求的時候把剛才生成的token放到請求頭Authorization上,如果這個token里的秘鑰,等于koajwt里第一個引數中的secret屬性,那么就可以通過用戶驗證,否則回傳401錯誤,

如果想自定義處理這個錯誤,可以在上方添加中間件用next().catch()對401錯誤進行捕獲

const koa = require('koa');
const koajwt = require('koa-jwt');
const app = new koa();

const SECRET = 'laotie666'; // demo,可更換

app.use(async (ctx, next) => {
  return next().catch((err) => {
    if (err.status === 401) {
      // 自定義回傳結果
      ctx.status = 401;
      ctx.body = {
        code: 401,
        msg: err.message
      }
    } else {
      throw err;
    }
  })
});

app.use(koajwt({ secret: SECRET }).unless({
  // 登錄介面不需要驗證
  path: [/^\/api\/login/]
}));

3.結合起來

分為如下幾個步驟

  • 引入相應的插件

    const koa = require('koa');
    const koajwt = require('koa-jwt');
    const jsonwebtoken = require('jsonwebtoken');
    const koabody = require('koa-body');
    const app = new koa();
    
  • 定一個秘鑰

    const SECRET = 'laotie666'; 
    
  • 做一個虛假的資訊,不用連接資料庫了

    const USER = {
      username: 'zhangsan',
      password: '123456',
      id: 100
    }
    
  • 首先我們先進行登錄操作,獲取到body里的用戶名密碼,和資料庫進行比對,如果無誤就用jwt插件生成token然后由瀏覽器locationstage保存起來.

    app.use(async (ctx, next) => {
      if (ctx.path === '/api/login' && ctx.method === 'POST') {
        // 登錄
        // 判斷用戶名密碼是否匹配
        let checkUser = ctx.request.body.username == USER.username && ctx.request.body.password == USER.password;
        if (checkUser) {
          ctx.body = {
            code: 200,
            msg: '登錄成功',
            token: jsonwebtoken.sign(
              { name: USER.username, id: USER.id },  // 加密userToken
              SECRET,
              { expiresIn: '1h' }
            )
          }
        } else {
          // 登錄失敗, 用戶名密碼不正確
          ctx.body = {
            code: 400,
            msg: '用戶名密碼不匹配'
          }
        }
    
  • 下次我們發送其他請求的時候,我們將token取出來,放到請求頭里的Authorization里,然后給token前面加上Bearer 和一個空格 ,

    UTOOLS1588516420068.png

  • 這樣koa-jwt插件就可以對token進行驗證,驗證就是檢查秘鑰是否相等,相等就可以接著進行請求,

    // 中間件對401錯誤進行
    app.use(async (ctx, next) => {
      return next().catch((err) => {
        if (err.status === 401) {
          ctx.status = 401;
          ctx.body = {
            code: 401,
            msg: err.message
          }
        } else {
          throw err;
        }
      })
    });
    
    app.use(koajwt({ secret: SECRET }).unless({
      // 登錄介面不需要驗證
      path: [/^\/api\/login/]
    }));
    
  • 具體請求

    else if (ctx.path === '/api/user' && ctx.method === 'GET') {
        // 獲取用戶資訊
        // 中間件統一驗證token
        let token = ctx.header.authorization;
        let payload = await util.promisify(jsonwebtoken.verify)(token.split(' ')[1], SECRET);
        console.log(payload);
        ctx.body = {
          code: 200,
          data: payload,
          msg: '請求成功'
        }
      }
    
  • 登錄請求

    UTOOLS1588519611855.png

  • 不攜帶token

    UTOOLS1588519641870.png

  • 攜帶token

    UTOOLS1588519702469.png

4.完整代碼

直接node 檔案名.js執行即可啟動服務,

const koa = require('koa');
const koajwt = require('koa-jwt');
const jsonwebtoken = require('jsonwebtoken');
const util = require('util');
const koabody = require('koa-body');
const app = new koa();

const SECRET = 'laotie666'; // demo,可更換

app.use(koabody());

// 中間件對token進行驗證
app.use(async (ctx, next) => {
  return next().catch((err) => {
    if (err.status === 401) {
      ctx.status = 401;
      ctx.body = {
        code: 401,
        msg: err.message
      }
    } else {
      throw err;
    }
  })
});

app.use(koajwt({ secret: SECRET }).unless({
  // 登錄介面不需要驗證
  path: [/^\/api\/login/]
}));

// 示例
const USER = {
  username: 'zhangsan',
  password: '123456',
  id: 100
}
// 登錄介面簽發token, 為了簡便不使用router
app.use(async (ctx, next) => {
  if (ctx.path === '/api/login' && ctx.method === 'POST') {
    // 登錄
    // 判斷用戶名密碼是否匹配
    let checkUser = ctx.request.body.username == USER.username && ctx.request.body.password == USER.password;
    if (checkUser) {
      ctx.body = {
        code: 200,
        msg: '登錄成功',
        token: jsonwebtoken.sign(
          { name: USER.username, id: USER.id },  // 加密userToken
          SECRET,
          { expiresIn: '1h' }
        )
      }
    } else {
      // 登錄失敗, 用戶名密碼不正確
      ctx.body = {
        code: 400,
        msg: '用戶名密碼不匹配'
      }
    }
  } else if (ctx.path === '/api/user' && ctx.method === 'GET') {
    // 獲取用戶資訊
    // 中間件統一驗證token
    let token = ctx.header.authorization;
    let payload = await util.promisify(jsonwebtoken.verify)(token.split(' ')[1], SECRET);
    console.log(payload);
    ctx.body = {
      code: 200,
      data: payload,
      msg: '請求成功'
    }
  }
})
app.listen(3000, function () {
  console.log('listening 3000');
});

轉載請註明出處,本文鏈接:https://www.uj5u.com/qiye/100528.html

標籤:JavaScript

上一篇:25.JavaScript執行背景關系

下一篇:Promis.then()

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • IEEE1588PTP在數字化變電站時鐘同步方面的應用

    IEEE1588ptp在數字化變電站時鐘同步方面的應用 京準電子科技官微——ahjzsz 一、電力系統時間同步基本概況 隨著對IEC 61850標準研究的不斷深入,國內外學者提出基于IEC61850通信標準體系建設數字化變電站的發展思路。數字化變電站與常規變電站的顯著區別在于程序層傳統的電流/電壓互 ......

    uj5u.com 2020-09-10 03:51:52 more
  • HTTP request smuggling CL.TE

    CL.TE 簡介 前端通過Content-Length處理請求,通過反向代理或者負載均衡將請求轉發到后端,后端Transfer-Encoding優先級較高,以TE處理請求造成安全問題。 檢測 發送如下資料包 POST / HTTP/1.1 Host: ac391f7e1e9af821806e890 ......

    uj5u.com 2020-09-10 03:52:11 more
  • 網路滲透資料大全單——漏洞庫篇

    網路滲透資料大全單——漏洞庫篇漏洞庫 NVD ——美國國家漏洞庫 →http://nvd.nist.gov/。 CERT ——美國國家應急回應中心 →https://www.us-cert.gov/ OSVDB ——開源漏洞庫 →http://osvdb.org Bugtraq ——賽門鐵克 →ht ......

    uj5u.com 2020-09-10 03:52:15 more
  • 京準講述NTP時鐘服務器應用及原理

    京準講述NTP時鐘服務器應用及原理京準講述NTP時鐘服務器應用及原理 安徽京準電子科技官微——ahjzsz 北斗授時原理 授時是指接識訓通過某種方式獲得本地時間與北斗標準時間的鐘差,然后調整本地時鐘使時差控制在一定的精度范圍內。 衛星導航系統通常由三部分組成:導航授時衛星、地面檢測校正維護系統和用戶 ......

    uj5u.com 2020-09-10 03:52:25 more
  • 利用北斗衛星系統設計NTP網路時間服務器

    利用北斗衛星系統設計NTP網路時間服務器 利用北斗衛星系統設計NTP網路時間服務器 安徽京準電子科技官微——ahjzsz 概述 NTP網路時間服務器是一款支持NTP和SNTP網路時間同步協議,高精度、大容量、高品質的高科技時鐘產品。 NTP網路時間服務器設備采用冗余架構設計,高精度時鐘直接來源于北斗 ......

    uj5u.com 2020-09-10 03:52:35 more
  • 詳細解讀電力系統各種對時方式

    詳細解讀電力系統各種對時方式 詳細解讀電力系統各種對時方式 安徽京準電子科技官微——ahjzsz,更多資料請添加VX 衛星同步時鐘是我京準公司開發研制的應用衛星授時時技術的標準時間顯示和發送的裝置,該裝置以M國全球定位系統(GLOBAL POSITIONING SYSTEM,縮寫為GPS)或者我國北 ......

    uj5u.com 2020-09-10 03:52:45 more
  • 如何保證外包團隊接入企業內網安全

    不管企業規模的大小,只要企業想省錢,那么企業的某些服務就一定會采用外包的形式,然而看似美好又經濟的策略,其實也有不好的一面。下面我通過安全的角度來聊聊使用外包團的安全隱患問題。 先看看什么服務會使用外包的,最常見的就是話務/客服這種需要大量重復性、無技術性的服務,或者是一些銷售外包、特殊的職能外包等 ......

    uj5u.com 2020-09-10 03:52:57 more
  • PHP漏洞之【整型數字型SQL注入】

    0x01 什么是SQL注入 SQL是一種注入攻擊,通過前端帶入后端資料庫進行惡意的SQL陳述句查詢。 0x02 SQL整型注入原理 SQL注入一般發生在動態網站URL地址里,當然也會發生在其它地發,如登錄框等等也會存在注入,只要是和資料庫打交道的地方都有可能存在。 如這里http://192.168. ......

    uj5u.com 2020-09-10 03:55:40 more
  • [GXYCTF2019]禁止套娃

    git泄露獲取原始碼 使用GET傳參,引數為exp 經過三層過濾執行 第一層過濾偽協議,第二層過濾帶引數的函式,第三層過濾一些函式 preg_replace('/[a-z,_]+\((?R)?\)/', NULL, $_GET['exp'] (?R)參考當前正則運算式,相當于匹配函式里的引數 因此傳遞 ......

    uj5u.com 2020-09-10 03:56:07 more
  • 等保2.0實施流程

    流程 結論 ......

    uj5u.com 2020-09-10 03:56:16 more
最新发布
  • 使用Django Rest framework搭建Blog

    在前面的Blog例子中我們使用的是GraphQL, 雖然GraphQL的使用處于上升趨勢,但是Rest API還是使用的更廣泛一些. 所以還是決定回到傳統的rest api framework上來, Django rest framework的官網上給了一個很好用的QuickStart, 我參考Qu ......

    uj5u.com 2023-04-20 08:17:54 more
  • 記錄-new Date() 我忍你很久了!

    這里給大家分享我在網上總結出來的一些知識,希望對大家有所幫助 大家平時在開發的時候有沒被new Date()折磨過?就是它的諸多怪異的設定讓你每每用的時候,都可能不小心踩坑。造成程式意外出錯,卻一下子找不到問題出處,那叫一個煩透了…… 下面,我就列舉它的“四宗罪”及應用思考 可惡的四宗罪 1. Sa ......

    uj5u.com 2023-04-20 08:17:47 more
  • 使用Vue.js實作文字跑馬燈效果

    實作文字跑馬燈效果,首先用到 substring()截取 和 setInterval計時器 clearInterval()清除計時器 效果如下: 實作代碼如下: <!DOCTYPE html> <html lang="en"> <head> <meta charset="UTF-8"> <meta ......

    uj5u.com 2023-04-20 08:12:31 more
  • JavaScript 運算子

    JavaScript 運算子/運算子 在 JavaScript 中,有一些運算子可以使代碼更簡潔、易讀和高效。以下是一些常見的運算子: 1、可選鏈運算子(optional chaining operator) ?.是可選鏈運算子(optional chaining operator)。?. 可選鏈操 ......

    uj5u.com 2023-04-20 08:02:25 more
  • CSS—相對單位rem

    一、概述 rem是一個相對長度單位,它的單位長度取決于根標簽html的字體尺寸。rem即root em的意思,中文翻譯為根em。瀏覽器的文本尺寸一般默認為16px,即默認情況下: 1rem = 16px rem布局原理:根據CSS媒體查詢功能,更改根標簽的字體尺寸,實作rem單位隨螢屏尺寸的變化,如 ......

    uj5u.com 2023-04-20 08:02:21 more
  • 我的第一個NPM包:panghu-planebattle-esm(胖虎飛機大戰)使用說明

    好家伙,我的包終于開發完啦 歡迎使用胖虎的飛機大戰包!! 為你的主頁添加色彩 這是一個有趣的網頁小游戲包,使用canvas和js開發 使用ES6模塊化開發 效果圖如下: (覺得圖片太sb的可以自己改) 代碼已開源!! Git: https://gitee.com/tang-and-han-dynas ......

    uj5u.com 2023-04-20 08:01:50 more
  • 如何在 vue3 中使用 jsx/tsx?

    我們都知道,通常情況下我們使用 vue 大多都是用的 SFC(Signle File Component)單檔案組件模式,即一個組件就是一個檔案,但其實 Vue 也是支持使用 JSX 來撰寫組件的。這里不討論 SFC 和 JSX 的好壞,這個仁者見仁智者見智。本篇文章旨在帶領大家快速了解和使用 Vu ......

    uj5u.com 2023-04-20 08:01:37 more
  • 【Vue2.x原始碼系列06】計算屬性computed原理

    本章目標:計算屬性是如何實作的?計算屬性快取原理以及洋蔥模型的應用?在初始化Vue實體時,我們會給每個計算屬性都創建一個對應watcher,我們稱之為計算屬性watcher ......

    uj5u.com 2023-04-20 08:01:31 more
  • http1.1與http2.0

    一、http是什么 通俗來講,http就是計算機通過網路進行通信的規則,是一個基于請求與回應,無狀態的,應用層協議。常用于TCP/IP協議傳輸資料。目前任何終端之間任何一種通信方式都必須按Http協議進行,否則無法連接。tcp(三次握手,四次揮手)。 請求與回應:客戶端請求、服務端回應資料。 無狀態 ......

    uj5u.com 2023-04-20 08:01:10 more
  • http1.1與http2.0

    一、http是什么 通俗來講,http就是計算機通過網路進行通信的規則,是一個基于請求與回應,無狀態的,應用層協議。常用于TCP/IP協議傳輸資料。目前任何終端之間任何一種通信方式都必須按Http協議進行,否則無法連接。tcp(三次握手,四次揮手)。 請求與回應:客戶端請求、服務端回應資料。 無狀態 ......

    uj5u.com 2023-04-20 08:00:32 more